เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
การขาด visibility ไม่ใช่ปัญหาที่แท้จริง สิ่งที่เกิดขึ้นตามมาต่างหากที่ท่านควรกังวล
by FireMon
ในงานด้าน network security การมองเห็น (visibility) เป็นสิ่งจำเป็น แต่ไม่ใช่เป้าหมายสุดท้าย บทความนี้อธิบายว่าเหตุใดการเข้าใจผลกระทบที่ตามมาจากการมองเห็นที่ไม่เพียงพอจึงสำคัญยิ่งกว่าตัว visibility เอง หากท่านอยู่ในแวดวงความปลอดภัยมานานพอ ท่านย่อมเคยได้ยิน และคงเคยพูดเองด้วยว่า "ปัญหาคือเราไม่มี visibility" ประโยคนี้ถูกใช้อธิบายได้แทบทุกเรื่อง ตั้งแต่การตั้งค่าที่ผิดพลาดและปัญหาด้านสิทธิ์การเข้าถึง ไปจนถึงการสอบผ่าน audit ไม่ได้และระบบล่มโดยไม่ทันตั้งตัว และก็เป็นความจริง การขาด visibility ต่อเครือข่ายและ security policy ของท่านสร้างปัญหาสารพัด แต่ประเด็นสำคัญคือ "การขาด visibility" ไม่ใช่ปัญหาที่แท้จริง ไม่ใช่ในเชิงธุรกิจ ไม่ใช่ในห้องประชุมผู้บริหาร และไม่ใช่เมื่อท่านต้องอธิบายเหตุผลของการลงทุนในnetwork security policy management (NSPM)
Visibility ไม่ดึงดูดความสนใจของผู้บริหาร
"Visibility" ฟังดูสำคัญ และให้ความรู้สึกว่าเป็นเรื่องเชิงกลยุทธ์ แต่ในองค์กรส่วนใหญ่ มันไม่ได้ถูกยกระดับขึ้นเป็นลำดับความสำคัญเร่งด่วนทางธุรกิจ มันไม่ผูกกับรายได้ ไม่อยู่ในเป้าหมายรายไตรมาส และแทบไม่เคยปรากฏเป็น KPI บน dashboard ของ CISO กล่าวอีกนัยหนึ่ง มันเป็นปัญหา แต่ไม่ใช่ผลกระทบที่ตามมา และความแตกต่างนี้สำคัญ เพราะเมื่อท่านต้องผลักดันงบประมาณ เครื่องมือ หรือการปรับกระบวนการ ผู้บริหารที่เกี่ยวข้องไม่ได้อยากฟังว่าท่านต้องการ "visibility ที่ดีขึ้น" สิ่งที่พวกเขาอยากรู้คือ:
- อะไรคือสิ่งที่ผิดพลาด
- ผลกระทบคืออะไร
- จะเกิดอะไรขึ้นหากเราไม่แก้ไข
ผลกระทบที่แท้จริงของ visibility ที่ไม่เพียงพอ
แล้ว "การขาด visibility" นำไปสู่อะไรบ้างในบริบทของ network security policy management มาดูกันทีละข้อ
- ความเสี่ยงต่อการถูกเจาะระบบที่สูงขึ้น: เมื่อท่านมองไม่เห็นว่า policy ของท่านกำลังทำอะไร หรืออนุญาตอะไรอยู่ เท่ากับท่านทำงานแบบปิดตา กฎที่ล้าสมัย เปิดกว้างเกินไป หรือถูกบดบัง เปิดช่องให้เกิด lateral movement การยกระดับสิทธิ์ และการลักลอบนำข้อมูลออก ความเสี่ยงนี้ไม่ใช่เรื่องทฤษฎี แต่เกิดขึ้นจริงในการปฏิบัติงาน
- การสอบ audit ไม่ผ่านและช่องว่างด้าน compliance: ช่องว่างด้าน visibility ทำให้การแสดงหลักฐานว่าท่านควบคุมสภาพแวดล้อมเครือข่ายได้นั้นยากขึ้น และเมื่อท่านไม่สามารถแสดงต่อผู้ตรวจสอบได้ว่า policy ได้รับการบริหารจัดการและเฝ้าติดตามอย่างดี ท่านย่อมเสี่ยงต่อการไม่ปฏิบัติตามกรอบมาตรฐานอย่าง PCI-DSS, HIPAA หรือ NIST 800-53
- ต้นทุนการดำเนินงานที่พุ่งสูง: หากทีมของท่านต้องใช้เวลาหลายชั่วโมงไล่ตามความขัดแย้งของกฎ ตรวจสอบผลกระทบจากการเปลี่ยนแปลง หรือเทียบเจตนาของ policy กับการนำไปใช้จริงด้วยมือ กำลังคนของท่านไม่ได้ขยายขีดความสามารถ แต่กำลังถูกบั่นทอน
- การบริหารการเปลี่ยนแปลงที่เชื่องช้า: ช่องว่างด้าน visibility ทำให้ทุกอย่างช้าลง ไม่ว่าจะเป็นการนำแอปใหม่เข้าระบบ การแก้ไขค่า firewall หรือการรับมือช่องโหว่ร้ายแรง ยิ่งใช้เวลาวิเคราะห์ความเสี่ยงนานเท่าใด ธุรกิจของท่านก็ยิ่งต้องรอนานเท่านั้น นี่ไม่ใช่แค่ปัญหาด้านความปลอดภัย แต่เป็นปัญหาด้านความสามารถในการแข่งขัน
นี่คือผลกระทบเชิงลบที่มีน้ำหนักจริง เพราะพูดด้วยภาษาของความเสี่ยง ต้นทุน และความคล่องตัว ซึ่งเป็นสิ่งที่คณะกรรมการและผู้ถือครองงบประมาณของท่านให้ความสำคัญ
อย่าโฟกัสที่ visibility แต่จงแก้ปัญหา
ที่ FireMon เราทำงานร่วมกับทีมความปลอดภัยระดับองค์กรหลายร้อยทีมที่เริ่มต้นด้วยเป้าหมายเดียวกันว่า "เราต้องการ visibility ที่ดีขึ้นต่อ network security policy ของเรา" และพวกเขาคิดถูก แต่สิ่งที่พวกเขาต้องการจริงๆ คือแนวทางที่จะ:
- เข้าใจสถานะความปลอดภัยแบบเรียลไทม์
- ตรวจพบและแก้ไขการตั้งค่าที่ผิดพลาดก่อนจะลุกลามทั้งระบบ
- ทำ automation ให้กับการบริหารการเปลี่ยนแปลงได้อย่างมั่นใจ
- พิสูจน์ compliance ได้ทันทีที่ต้องการ
- ระบุและขจัดความเสี่ยงด้วยข้อมูล ไม่ใช่การคาดเดา
Visibility คือก้าวแรก แต่หากท่านไม่เชื่อมโยงมันเข้ากับผลลัพธ์ มันก็เป็นเพียง dashboard อีกหนึ่งอันที่ถูกทิ้งไว้เฉยๆ
เปลี่ยน visibility ให้เป็นการลงมือทำด้วย FireMon
จุดนี้เองที่ firewall policy เข้ามามีบทบาท ไม่ใช่แค่การมองเห็นได้มากขึ้น แต่คือการลงมือทำได้มากขึ้น เร็วขึ้น และมีความเสี่ยงน้อยลง และ FireMon นำหน้าคู่แข่งด้วยขีดความสามารถที่เปลี่ยนข้อมูลเชิงลึกให้เป็นผลลัพธ์:
- ภาษา query ที่ยืดหยุ่นและทรงพลัง (SiQL): ได้คำตอบของคำถามที่ซับซ้อนในทันที เช่น จุดใดที่ท่านเปิดรับความเสี่ยงมากที่สุด หรือกฎใดซ้อนทับกัน โดยไม่ต้องพึ่งรายงานที่ปรับแต่งเองหรือความรู้ที่อยู่ในตัวบุคคล
- การค้นหาด้วยภาษาธรรมชาติ: ถามคำถามด้วยภาษาพูดได้เลย ไม่ต้องจดจำ syntax เพียงพิมพ์ว่า "กฎใดอนุญาต SSH จากอินเทอร์เน็ต" แล้วรับผลลัพธ์จริง
- การตรวจจับการเปลี่ยนแปลงแบบเรียลไทม์: เห็นทุกการเปลี่ยนแปลงขณะเกิดขึ้น ว่าใครเป็นผู้ดำเนินการ เปลี่ยนอะไร และส่งผลกระทบต่อสิ่งใด ไม่ต้องรอรอบการทบทวนครั้งถัดไปจึงจะพบความเสี่ยง
- KPI และข้อมูลแนวโน้มที่นำไปใช้ได้จริง: ติดตามสถานะความปลอดภัยตามช่วงเวลา กำหนด benchmark และกำกับความรับผิดชอบของทีม ความปลอดภัยไม่ใช่สิ่งที่หยุดนิ่ง ตัวชี้วัดของท่านก็ไม่ควรหยุดนิ่งเช่นกัน
- "Tripwires" สำหรับการตั้งค่าที่มีความเสี่ยง: ตั้งการแจ้งเตือนเชิงรุกที่ดักจับการไม่ปฏิบัติตามข้อกำหนดก่อนจะถูกนำขึ้น production เพราะการพบปัญหาหลังเกิดเหตุนั้นสายเกินไป
สิ่งเหล่านี้ไม่ใช่แค่ "มีก็ดี" แต่เป็นความสามารถที่จำเป็นสำหรับทุกทีมความปลอดภัยยุคใหม่ในการบริหารเครือข่ายแบบ hybrid ที่เปลี่ยนแปลงตลอดเวลาได้อย่างปลอดภัย
สรุปสาระสำคัญ
หาก "การขาด visibility" คือคำอธิบายที่ท่านหยิบมาใช้กับทุกปัญหาด้านความปลอดภัย ท่านก็ไม่ได้คิดผิด แต่ท่านยังเล่าเรื่องไม่ครบ ตัวขับเคลื่อนการเปลี่ยนแปลงที่แท้จริง สิ่งที่ปลดล็อกงบประมาณ เร่งการเปลี่ยนผ่าน และลดความเสี่ยง คือผลกระทบที่เกิดจาก visibility ที่ไม่เพียงพอ ได้แก่ การถูกเจาะระบบ การสอบ audit ไม่ผ่าน เวลาที่สูญเปล่า และธุรกิจที่เดินช้า FireMon ช่วยให้ท่านเปลี่ยนจาก "เรามองไม่เห็น" เป็น "เราแก้ไขแล้ว" เพราะในงาน firewall policy management นั้น visibility เป็นเพียงจุดเริ่มต้น ต้องการดูว่า FireMon เปลี่ยน visibility ให้เป็นการลงมือทำได้อย่างไร นัดหมายชมเดโมเพื่อเริ่มต้น